Ciberseguridad de la tecnología operativa (OT)

«Zero Trust» industrial: acceso remoto a la tecnología operativa (OT) sin confianza implícita

Aplicación del modelo «Zero Trust» a las redes industriales OT: principios, diferencias con respecto a la VPN convencional.

En resumen
El Zero Trust industrial aplica el principio "nunca confíes, verifica siempre" a las redes OT: cada acceso (humano o máquina) se autentica, autoriza y registra — incluso desde la red interna. A diferencia de una VPN clásica que crea una "zona de confianza", el Zero Trust concede derechos mínimos y limitados en el tiempo a recursos específicos, tras una verificación continua de la identidad y el contexto. Es la respuesta a las amenazas internas y a los accesos no controlados de proveedores.

¿Por qué el perímetro de la red ya no es suficiente?

El modelo clásico de seguridad de las redes OT se basa en el perímetro: «lo que está dentro del cortafuegos es seguro». Este modelo se ve desmontado por varias realidades actuales:

  • Los técnicos acceden a las redes OT desde el exterior (teleconsulta, acceso VPN).
  • Los proveedores e integradores acceden a los controladores mediante cuentas compartidas.
  • Los dispositivos IoT conectados introducen vectores de ataque desde el interior.
  • Las amenazas internas (sabotaje, negligencia) no quedan contenidas por un perímetro externo.

El Zero Trust sustituye el principio de «confía primero y luego verifica» por «nunca confíes, verifica siempre», para cada acceso, cada usuario y cada dispositivo, en todo momento.

Los 5 pilares del modelo «Zero Trust» aplicados a la OT

1. Identidad sólida Cada usuario humano se autentica mediante MFA (contraseña + TOTP o certificado). Cada dispositivo IoT se autentica con un certificado X.509 único. No hay identidades compartidas ni contraseñas genéricas.

2. Privilegios limitados Un técnico de mantenimiento de la línea A solo tiene acceso a los controladores de la línea A, no a toda la red OT. Un proveedor externo solo tiene acceso al equipo que debe mantener, durante el tiempo establecido.

3. Verificación continua El acceso no es binario (conectado/desconectado). El estado de seguridad se comprueba de forma continua: a un ordenador que lleve 30 días sin actualizaciones de seguridad se le reducen sus derechos. Una sesión inactiva durante 15 minutos se desconecta.

4. Microsegmentación La red OT se divide en zonas: cada línea de producción y cada subsistema (bombeo, energía, ventilación) se encuentra en una zona distinta. Si una zona se ve comprometida, la infección no se propaga a las demás.

5. Registro completo Cada conexión, cada comando enviado a un controlador lógico programable y cada lectura de un registro se registra indicando: quién, desde dónde, cuándo, duración y acciones. Este registro de auditoría es inviolable y se puede exportar para las auditorías NIS2.

Zero Trust frente a la VPN clásica: comparación

CriterioVPN clásicaZero Trust (ZTNA)
Granularidad de accesoAcceso completo a la redAcceso por recurso específico
AutenticaciónUna vez al conectarseContinua (reevaluación periódica)
Privilegio mínimoNo nativoSí (mediante política)
Acceso de proveedoresA menudo cuenta compartidaCuenta individual temporal
Visibilidad de los accesosParcial (registros de VPN)Total (todas las acciones)
Revocación de accesoDesconexión de la VPNRevocación granular inmediata
Adaptado a redes OT heredadas★★★★★★★ (complejidad inicial)

Implementación progresiva: las etapas

El modelo «Zero Trust» completo es un objetivo que debe alcanzarse de forma gradual. Estos son los pasos recomendados para las redes OT industriales:

Etapa 1 — Base sólida (3 meses)

  • VPN de salida en todas las puertas de enlace.
  • Autenticación multifactorial (MFA) para todos los accesos remotos.
  • Registro de sesiones.
  • Eliminación de los accesos directos (puertos abiertos).

Paso 2 — Privilegios mínimos (6 meses)

  • Derechos de acceso por usuario y por dispositivo.
  • Accesos temporales para los proveedores de servicios.
  • Revocación inmediata.

Etapa 3 — Microsegmentación (12 meses)

  • VLAN por zona OT.
  • Reglas de cortafuegos entre zonas.
  • Supervisión del comportamiento.

El enfoque de Eziwan

El Eziwan Gateway y el Eziwan Cloud implementan de forma nativa los pasos 1 y 2: VPN saliente, autenticación multifactorial (MFA), registro completo de sesiones, derechos por usuario y accesos temporales para proveedores. La microsegmentación (etapa 3) es compatible a través de las VLAN configurables en la pasarela.

Para más información: VPN industrial segura, acceso remoto a controladores lógicos programables y ciberseguridad del IoT.

Preguntas frecuentes

Ver también